Модератор форума: Yuri_G  
Вирусы на сайтах
Модератор форума
Сообщение # 1 | 22:08:04
Как предотвратить попадание вредоносных ссылок на сайт

  • Первое и самое главное - это запрещать использование у вас на сайте HTML тегов для всех групп пользователей, кроме администратора.

  • Запретить BB коды в чате всем группам пользователей, запрещать использование BB-коды [url]и [img], так же можно запретить использование BB кодов в гостевой и комментариях.

  • В комментариях, гостевой книге, на форуме и в мини-чате запрещать функцию Автоматически делать ссылками www и email адреса

  • Всегда помнить, что тег iframe считается потенциально опасным, и быть очень осторожным при вставке партнерок и рекламных блоков через iframe. На юкозе используются два ифрейма: это рекламный баннер и мини-чат. Это безопасные ифреймы.

  • Очень осторожно выбирать баннерные сети партнерки с рекламными блоками на сайт.




Диагностика

  • Если случилось так, что ваш антивирус или антивирусы ваших пользователей "реагируют" на ваш сайт, а так же если браузер Mozilla Firefox ставит заглушку-предупреждение на ваш сайт, а Google в выдаче метит ваш сайт, как тот, который может нанести вред вашему компьютеру, а вебмастер Яндекса высылает вам предупреждение о том, что ваш сайт заражён...
    В первую очередь нужно ознакомиться с аллертами антивируса. Большинство антивирусов выдают достаточно полную информацию о блокировке того или иного объекта на сайте, так же заглушка Firefox-а и вебмастер Google и Яндекса имеют описания вредоносного кода обнаруженного у вас на сайтеБывает так, что ваш сайт не заражен, а мог быть заражен сайт, который крутится у вас в рекламе (чаще всего такое случается с баннерными сетями или партнерками по обмену трафиком ), тем не менее вы можете получить аллерт антивируса. Сложность диагностики таких аллертов состоит в том, что баннеры и сайты подгружаемые кодом подобных партнерок могут постоянно меняться. Если вредоносный код обнаруживается у вас на сайте, тогда поисковики могут наложить фильтр на ваш сайт. Выглядит это так, что в выдаче под ссылкой на ваш сайт будет предупреждение о том, что сайт может нанести вред вашему компьютеру, а браузер Mozilla Firefox или Google Chrome или Opera будет при этом выдавать заглушку - предупреждение. В этом случае даже если сайт будет полностью очищен от вредоносного кода такие фильтры и заглушки могут висеть ещё очень долго. Чем быстрее будет очищен сайт - тем быстрее будет снят фильтр, а так же заглушки с браузеров
  • Если ваш сёрфинг по интернету сопровождается постоянной навязчивой рекламой, если вы на многих сайтах видите одну и ту же рекламу и видите её только вы (другие пользователи не наблюдают подобных отклонений), если вы пишете сообщения на форумах, чатах, гостевых и т.д и в ваши сообщения встраиваются посторонние ссылки или рекламные объявления, то есть если у вас сходные отклонения не на одном, а на целой серии различных сайтов, то стоит очистить свой компьютер от вирусов.
  • Если вдруг у вас на сайте появилось всплывающее окно, что-то на подобии формы входа, где нужно ввести логин и пароль, то естественно свои данные вводить не стоит, а стоит присмотреться к всплывающему окну, а именно к его адресу или заголовку. Адрес или заголовок такого окна всегда отличен от адреса и заголовка вашего сайта.
    Для поиска транслятора всплывающего окна нужно проверить все модули, где у вас разрешен BB код для пользователей. Чаще всего подобное подсаживают через мини-чат с разрешенными BB-кодами в нем. Ваша задача найти инородную картинку (чаще всего смайлик)


Правила подачи заявки на диагностику и поиск вредоносного кода на сайте


  • Вы должны предоставить ссылку на сайт!

  • Вы должны дать описание проблемы:

    1) на какой странице сайта обнаруживается проблема (ссылка)

    2) проблема обнаруживается только под логином или под гостем тоже

    3) если реагирует антивирус, то назовите свой антивирус, и предоставьте текст или четкий скриншот блокировки

    4) если сайт блокируется браузером, то назовите свой браузер и предоставьте текст блокировки


    Полезные ссылки:


    Так как большинство случаев заражения сайтов является плодом неумелого обращения с готовыми скриптами, а так же с готовыми элементами дизайна для сайтов найденными в сети, то перед тем как внедрить на сайт найденный в сети скрипт стоит ознакомиться со следующими темами:


    Деееенчик
    Сообщений: 190
    Репутация: 116

    Сообщение # 361 | 22:48:43
    Fill2008, не,это не Ваша реклама,это реклама вшита в плеер.С AdBlock реклама не выскакивает,НО при этом и ПЛЕЕР не работает,то есть это плеер-реклама

    Благодарности в репутацию и в награды!
    P.S Плюс под аватаркой)
    Fill2008
    Сообщений: 41
    Репутация: 0

    Сообщение # 362 | 23:42:51
    Деееенчик, да, это плеер-реклама от advmaker

    Добавлено (25 Июл 2013, 23:42:51)
    ---------------------------------------------
    Подскажите, пожалуйста, что может означать:

    Цитата
    Вредоносный код:
    • содержит Troj/ExpJS-II (по данным компании Sophos).

    Маркелов
    Сообщений: 59
    Репутация: 9

    Сообщение # 363 | 06:59:00
    Уважаемый Юкоз!

    В течении короткого времени на мои сайты дважды установили вредоносный скрипт <script language="javascript" src="http://golink2.ru9.biz/js/back.php?id=43"></script>

    Кто то у вас сливает базы паролей. Ищите.

    Jekson
    Сообщений: 1
    Репутация: 0

    Сообщение # 364 | 11:14:53
    1) На всех.
    2) И под логином и под гостем.
    3) Антивирус не блокирует
    4) Браузер не блокирует
    P.s. - кто то постоянно устанавливает на мой сайт код баннеров, тем самым наживаясь на моём сайте.
    Ссылка на сайт - http://www.sp-official.tk/
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 365 | 13:56:13
    Маркелов, никто не сливает ваши пароли. читаем что делать //forum.ucoz.ru/forum/45-34556-15#1050949
    Jekson, панель управления - дизайн - управление дизайном - глобальные блоки - нижняя часть сайта - выделенное красным удалить

    Цитата
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/1ca1t7akhf87zrc/flashsiteru.txt"></script>
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/af6arwcjnknnb15/menu.txt"></script>
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/ud3ne5xe8dcre8u/topbottom.txt"></script>
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/kuejhhvopk6nw6z/mysql.txt"></script>
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/g5zffknmr8da4tp/update.txt"></script>
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/4lgd2g170q96tq3/menu-v2.txt"></script>
    $POWERED_BY$
    <script type="text/javascript" src="https://dl.dropboxusercontent.com/s/4f9eakzpj17n2yw/shapka.txt"></script>


    в общем в нижней части сайта должен остаться только копирайт системы. остальное снести

    код копирайта $POWERED_BY$

    если появляется не в первый раз то читаем //forum.ucoz.ru/forum/45-34556-15#1050949

    если в первый, то меняем пароль uID профиля, которым администрируете сайт. инструкция по замене тут //forum.ucoz.ru/forum/45-52299-1 после смены uID пароля с сайта админским uID профилем ни ногой. для путешествий по сайтам системы создаем левый профиль без прав и без висящих сайтов на нем и путешествуем сколько влезет

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    Маркелов
    Сообщений: 59
    Репутация: 9

    Сообщение # 366 | 15:49:20
    Цитата (webanet)
    Маркелов, никто не сливает ваши пароли. читаем что делать

    Я в админку свою одного сайта месяца полтора не заходил, тупо в отпуске был, а двух - месяца три, там фактически брошенные сайты. И что, я сам слил пароли? (а они на разных сайтах - разные) Интересно - когда? И что особенно важно - установка произведена ОДНОВРЕМЕННО на разные сайты, в один день! Не подозрительно? Очень.

    Сообщение отредактировал Маркелов - Пятница, 26 Июл 2013, 15:55:43
    $Vladimir$
    Сообщений: 7465
    Репутация: 1053

    Сообщение # 367 | 17:22:57
    Маркелов, если вы используете простой пароль, вины системы в этом нет. Если вы после того как заметили появление вредоносного кода на сайте, меняете пароль с простого на чуть длиннее, в этом вины системы нет. И в то же время оставляете не сменным пароль от uID профиля.

    Вы можете предпринять ряд важных действий для защиты своих данных на любом сайте, включая www.ucoz.ru:

      избегайте использовать простые пароли из обычных слов;
      никогда не используйте один пароль на нескольких сайтах или сервисах;
      никогда не нажимайте на ссылки для сброса паролей в электронных письмах — перейдите для этого на сайт сервиса.
      создавайте сложные пароли, которые нельзя подобрать (пример - kDi3p9S).


    Минимальная длина пароля - 6 символов, максимальная - 15. Пароль чувствителен к регистру, что означает, что пароли "Password6" и "password6" будут восприниматься как разные.

    Также вам нужно ознакомится с темами форума:
    //u.to/WlMKAQ
    //u.to/cFMKAQ
    Маркелов
    Сообщений: 59
    Репутация: 9

    Сообщение # 368 | 19:01:53
    Цитата ($Vladimir$)
    Маркелов, если вы используете простой пароль, вины системы в этом нет. Если вы после того как заметили появление вредоносного кода на сайте, меняете пароль с простого на чуть длиннее
    Пароли были - 12 символов. Ну я вобщем понял, что чужие соринки вы видите, а у себя бревно в глазу не замечаете. Прискорбно. Извините, если обидел. Удачи

    Сообщение отредактировал Маркелов - Пятница, 26 Июл 2013, 19:03:32
    $Vladimir$
    Сообщений: 7465
    Репутация: 1053

    Сообщение # 369 | 08:50:46
    Маркелов, рекомендации я вам дал. Обращаю ваше внимание, проблема не в пароле от ПУ, а в пароле uID профиля. Смените его, если этого еще не сделали.
    Maksi9999999749
    Сообщений: 21
    Репутация: 1

    Сообщение # 370 | 13:38:04
    Люди помогите найти вирус на сайте http://saifex.ru/ . Яндекс ругается на эту страницу http://saifex.ru/news/volchonok_3_sezon_2013_1_serija/2013-07-23-3508
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 371 | 14:21:25
    Maksi9999999749, advweb_video уберите временно и отдайте сайт на пересмотр или пишите в тех. яндекса через вебмастер. вы уже удаляли что-то ещё?

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    Maksi9999999749
    Сообщений: 21
    Репутация: 1

    Сообщение # 372 | 14:55:12
    После первой проверки яндексом, мне выдали ссылку на зараженный материал, я его удалил и отправил на перепроверку.После этого метку сняли, сайт проработал ночь нормально, но с утра снова та же история. По поводу advweb, проверил сайты которые сотрудничают с ними, все в норме,но конечно попробую. А не может быть из-за плееров которые я беру с сайта veterok.tv? Вот результат проверкиhttp://antivirus-alarm.ru/proverk....23-3727 . Там показаны js файлы которых нет на сайте, такие как http://saifex.ru/js/myjavascriptajax.js http://saifex.ru/js/lang3_0.js?3347 http://saifex.ru/js/swfobject.js
    И еще написал платону письмо с просьбой показать кусок кода на который ругается их антивир.
    Сообщение отредактировал Maksi9999999749 - Суббота, 27 Июл 2013, 14:56:17
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 373 | 15:59:06
    Maksi9999999749,
    Цитата
    А не может быть из-за плееров которые я беру с сайта veterok.tv?
    посмотрела все внутренности плеера и все скрипты и вроде там ничего криминального нет. может быть яндекс не смог осилить евал. но это как предположение
    меня больше интересует черный список
    если не сложно, отпишитесь что ответит яндекс на счет образцов вредоносного кода. но пока не возвращайте партнерку

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    Maksi9999999749
    Сообщений: 21
    Репутация: 1

    Сообщение # 374 | 19:35:41
    Хорошо отпишусь. А тем временем яндекс пополняет список якобы зараженных страниц. И на каждой стоит более одного плеера от "ветерка"
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 375 | 19:40:09
    Maksi9999999749, сайт весь под блоком. так что страницы обнаружения уже не имеют значение и их количество. на главной нет ветерка и она тоже под блоком

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    Поиск:
    Telegram
    Будьте в курсе всех обновлений: подпишитесь на наш официальный Telegram-канал uCoz и задавайте вопросы в чате сообщества!